Zásady ochrany osobných údajov

Verzia dokumentu: 1.2-rc1   |   Platnosť od: 29. 5. 2026

⚠️ Platforma je v BETA testovacom móde. Bežia testovacie účty s testovacími dátami, platby sú simulované (sandbox) a vybrané integrácie pracujú v testovacom režime. Tieto Zásady platia v plnom rozsahu aj počas bety — vaše údaje sú chránené rovnakými technickými a organizačnými opatreniami ako v produkcii. O prechode do plnej prevádzky vás vopred upovedomíme e-mailom a v aplikácii.

1. Prevádzkovateľ (správca osobných údajov)

Správcom osobných údajov je:

  • Meno: Marek Plachý

  • Právna forma: SZČO (samostatne zárobkovo činná osoba)

  • IČO: 50011049

  • DIČ: 1121238096

  • IČ DPH: SK1121238096

  • Sídlo: Bernoláková 735/12, 972 45 Bystričany, Slovenská republika

  • Email (všeobecne): info@naradoshare.eu

  • Email (GDPR a právne): marek@yaknato.sk

  • Telefón: +421 911 167 314
  • Kontakt pre všetky žiadosti podľa GDPR: marek@yaknato.sk.

    Spracúvanie prebieha v súlade s Nariadením (EÚ) 2016/679 (GDPR) a zákonom č. 18/2018 Z.z. o ochrane osobných údajov. Z dôvodu rozsahu a charakteru spracúvania nemáme povinnosť vymenovať zodpovednú osobu (DPO) podľa čl. 37 GDPR.

    2. Aké osobné údaje spracúvame

    Kategória údajovKonkrétne údajePrávny základDoba uchovávania
    Identifikácia účtumeno, e-mail, heslo (hash bcrypt)čl. 6(1)(b) GDPR — plnenie zmluvy3 roky od poslednej aktivity
    Kontaktné údajetelefón, mesto, ulica, PSČ, krajinačl. 6(1)(a) — súhlasdo odvolania alebo zrušenia účtu
    Profilavatar, bio, headline, cover, zručnosti, jazyky, odkazy na sociálne sietečl. 6(1)(a) — súhlasdo vymazania profilu
    OverenieemailVerified flag, log overeníčl. 6(1)(b)3 roky od poslednej aktivity
    Prenájmyhistória výpožičiek, predĺženia, recenzie, hodnoteniačl. 6(1)(b) + (f)3 roky od ukončenia prenájmu
    Komunikáciasprávy v chate medzi používateľmičl. 6(1)(b) + (f)3 roky od poslednej správy
    Platby a výplatysuma, mena, status, ID transakcie, údaje pre účtovníctvo (IČO, DIČ, IČ DPH, bank. účet)čl. 6(1)(b) + (c) — účtovná povinnosť10 rokov (§35 zák. 431/2002 Z.z.)
    KYC overenievýsledok overenia totožnosti, metadata k dokladomčl. 6(1)(c) — AML5 rokov (§19 zák. 297/2008 Z.z.)
    Sporykomunikácia, dôkazy, rozhodnutia v rámci dispute resolutiončl. 6(1)(f)7 rokov od ukončenia sporu
    Referral programreferral kód, kreditné transakcie, návštevy z referral linkov (s hashovanou IP)čl. 6(1)(b) + (f)ReferralVisit 13 mes.; CreditTransaction 5 rokov
    Súhlasy s dokumentmiLegalAcceptance záznamy (verzia ToS/PP, dátum, IP, user-agent)čl. 6(1)(c) — preukázateľnosť súhlasuživotnosť účtu + 7 rokov
    Audit logzáznamy o kritických akciách v systémečl. 6(1)(c) + (f)7 rokov
    Technické údajeIP, user-agent, request ID, refresh tokenyčl. 6(1)(f) — bezpečnosť90 dní (logy), session-bound (tokeny)
    NESPRACÚVAME: biometrické údaje, údaje o zdraví, údaje o maloletých (platforma je pre osoby 18+), reklamné profily.

    2.1 Údaje získané od poskytovateľov prihlasovania a kalendárov

    Ak sa zaregistrujete alebo prihlásite cez tlačidlá tretích strán (napr. „Pokračovať s Google", „Pokračovať s Facebookom", „Pokračovať so Seznamom", „Pokračovať s Microsoft"), alebo si prepojíte externý kalendár pre synchronizáciu dostupnosti, získavame nasledujúce údaje priamo od poskytovateľa identity (informačná povinnosť podľa čl. 14 GDPR — údaje získané inak než od dotknutej osoby):

    PoskytovateľÚčelRozsah získavaných údajov
    Google LLCOAuth prihlásenie + Google Calendar syncGoogle user ID, e-mail, meno, URL avatara; pri Calendar sync metadáta eventov (čas začiatku/konca, zaneprázdnené sloty)
    Meta Platforms Ireland Ltd.OAuth prihlásenie cez FacebookFacebook user ID, e-mail, meno, URL avatara
    Seznam.cz, a.s.OAuth prihlásenie cez Seznam (scope: identity)Seznam user ID, e-mail, meno + priezvisko, URL avatara
    Microsoft Ireland Operations Ltd.OAuth prihlásenie + Outlook Calendar syncMicrosoft user ID, e-mail, meno; pri Calendar sync metadáta eventov
    Tieto údaje od nás poskytovateľ identity neprijíma — naopak, my ich od neho dostávame na základe vášho výslovného súhlasu udeleného počas prihlasovania v jeho rozhraní. Právnym základom ich ďalšieho spracúvania na našej strane je plnenie zmluvy podľa čl. 6 ods. 1 písm. b) GDPR (vytvorenie a správa účtu) a v rozsahu prepojenia účtu oprávnený záujem podľa čl. 6 ods. 1 písm. f) GDPR (prevencia duplicitných účtov, bezpečnosť prihlasovania).

    OAuth refresh tokeny ukladáme šifrované at-rest (AES-256-GCM, viď ADR-0028). Údaje získané cez OAuth/Calendar NEPOUŽÍVAME na:

  • marketingové účely bez vášho dodatočného samostatného súhlasu,

  • automatizované rozhodovanie alebo profilovanie podľa čl. 22 GDPR,

  • zdieľanie s ďalšími tretími stranami nad rámec sub-processorov v sekcii 4,

  • iné účely než vytvorenie/prevádzku účtu a zvolenú integráciu (kalendár).
  • Ak odpojíte prihlásenie cez tretiu stranu zo svojho účtu (alebo ak ukončíme integráciu so službou), odstránime OAuth tokeny a externé user ID do 30 dní. Vaše ostatné údaje (e-mail, meno, prenájmy) ostávajú zachované podľa retenčných pravidiel v tabuľke v sekcii 2, pokiaľ ich aj samostatne nezmažete.

    Spracúvanie na strane poskytovateľa identity sa riadi jeho vlastnými zásadami ochrany údajov (poskytovateľ je samostatný správca podľa GDPR):

  • Google: policies.google.com/privacy

  • Meta (Facebook): www.facebook.com/privacy/policy

  • Seznam.cz: www.seznam.cz/ochrana-udaju

  • Microsoft: privacy.microsoft.com
  • 3. Právny základ a účel

  • Plnenie zmluvy (čl. 6(1)(b)): registrácia, prenájom, komunikácia, platby, riešenie sporov
  • Súhlas (čl. 6(1)(a)): voliteľné profilové údaje, marketingové e-maily, integrácie (napr. Calendar sync)
  • Zákonná povinnosť (čl. 6(1)(c)): účtovníctvo, AML/KYC, súčinnosť s orgánmi, preukázateľnosť právnych súhlasov
  • Oprávnený záujem (čl. 6(1)(f)): bezpečnosť, prevencia podvodov, dôkazy v sporoch, fraud detection v referral programe — vykonali sme balancing test (LIA), záujmy používateľov neprevažujú
  • 4. Sprostredkovatelia (sub-processors)

    SlužbaÚčelLokalitaDPA / SCC
    Resend, Inc.transakčné e-mailyUSADPA + SCC + EU-US DPF — resend.com/legal/dpa
    Railway Corp.hosting backendu + PostgreSQLEÚ (Amsterdam)DPA — railway.app/legal/dpa
    Vercel, Inc.hosting frontendu, edge CDNEÚ/globálne edgeDPA + SCC — vercel.com/legal/dpa
    Cloudflare, Inc. (R2 / S3 storage)úložisko obrázkov a GDPR exportovEÚ regiónDPA — cloudflare.com/cloudflare-customer-dpa
    BunnyWay d.o.o. (Bunny.net)CDN a úložisko obrázkov pre blog editorEÚ (Slovinsko)DPA — bunny.net/dpa
    Platobná bránaspracovanie platieb a výplatDPA per zvolený driver (viď ADR-0020)
    Functional Software, Inc. (Sentry)error tracking, performance monitoring (technické dáta + URL kontext, bez obsahu chatov a platieb)EÚ región (Frankfurt)DPA + SCC — sentry.io/legal/dpa
    Plausible Insights OÜagregovaná, cookieless štatistikaEÚ (DE)bez osobných údajov — plausible.io/data-policy
    DeepL SEstrojový preklad obsahu blogu a marketingových textov v rámci interného redakčného procesu — neprenášame žiadne osobné údaje používateľov (chaty, profily, prenájmy)EÚ (Nemecko)DPA — deepl.com/privacy
    Google LLCOAuth prihlásenie + Google Calendar sync (samostatný správca podľa GDPR — viď sekcia 2.1)USASCC + EU-US DPF — policies.google.com/privacy
    Meta Platforms Ireland Ltd.OAuth prihlásenie cez Facebook (samostatný správca podľa GDPR — viď sekcia 2.1)Írsko (EÚ)facebook.com/privacy/policy
    Seznam.cz, a.s.OAuth prihlásenie cez Seznam (samostatný správca podľa GDPR — viď sekcia 2.1)ČR (EÚ)seznam.cz/ochrana-udaju
    Microsoft Ireland Operations Ltd.OAuth prihlásenie + Outlook Calendar sync (samostatný správca podľa GDPR — viď sekcia 2.1)Írsko (EÚ)SCC — privacy.microsoft.com
    Prenosy do USA prebiehajú na základe štandardných zmluvných doložiek (SCC) podľa rozhodnutia Komisie 2021/914 a/alebo rámca EU-US Data Privacy Framework. OAuth poskytovatelia v sekcii 2.1 nie sú „sprostredkovateľmi" podľa čl. 28 GDPR — voči nim vystupujeme ako dvaja samostatní správcovia (controller-to-controller); sú v tabuľke uvedení pre úplnosť, aby ste mali kompletný prehľad o tretích stranách prepojených s vaším účtom.

    5. Vaše práva (čl. 15–22 GDPR)

  • Prístup (čl. 15) — získať kópiu vašich údajov (cez tlačidlo „Stiahnuť moje dáta" v nastaveniach účtu)
  • Oprava (čl. 16) — opraviť nepresné údaje priamo v profile alebo žiadosťou
  • Výmaz (čl. 17) — „právo byť zabudnutý"; po žiadosti sa účet označí na vymazanie a po 30-dňovej lehote sa údaje anonymizujú alebo zmažú (s výnimkou údajov, ktoré musíme uchovať na základe zákonnej povinnosti — napr. účtovníctvo)
  • Obmedzenie (čl. 18) — dočasné pozastavenie spracúvania
  • Prenositeľnosť (čl. 20) — export údajov v strojovo čitateľnom formáte (JSON ZIP)
  • Námietka (čl. 21) — proti spracúvaniu na základe oprávneného záujmu
  • Odvolanie súhlasu (čl. 7 ods. 3) — kedykoľvek, bez dopadu na zákonnosť predchádzajúceho spracúvania
  • Sťažnosť na dozorný orgán: Úrad na ochranu osobných údajov SR, Hraničná 12, 820 07 Bratislava, dataprotection.gov.sk
  • Žiadosti zasielajte na marek@yaknato.sk. Odpovedáme do 30 dní.

    6. Cookies a sledovacie technológie

    NaradoShare používa minimálnu sadu cookies:

  • Esenciálne cookies (bez súhlasu podľa §109 zák. 452/2021 Z.z. ods. 8): autentifikačný JWT v HttpOnly cookie, refresh token, CSRF token, session

  • Plausible Analytics — agregovaná, cookieless štatistika; napriek tomu vyžadujeme váš súhlas v cookie banneri (best practice EDPB)

  • LocalStorage (nie cookies): preferovaný jazyk, uložené rozhodnutie o súhlase, UI nastavenia


Ak v budúcnosti pridáme marketingové cookies, zobrazíme ich oddelene v cookie banneri s explicitným opt-in.

7. Bezpečnosť údajov

Heslá hashujeme bcryptom (cost ≥ 12), komunikácia prebieha cez HTTPS/TLS 1.2+, JWT tokeny majú krátku platnosť a rotujú sa s detekciou opätovného použitia. Máme nasadený rate limiting proti brute-force útokom, štruktúrovaný audit log pre kritické akcie, šifrovanie dát v pokoji (PostgreSQL aj objektové úložisko AES-256) a denné zálohy s testovanou obnovou.

Notifikácia úniku dát: oznámime incident Úradu na ochranu osobných údajov SR do 72 hodín (čl. 33 GDPR) a dotknutým používateľom bez zbytočného odkladu (čl. 34 GDPR), ak by hrozilo vysoké riziko pre ich práva a slobody.

8. Automatizované rozhodovanie

Nevykonávame automatizované rozhodovanie s právnym účinkom ani profilovanie podľa čl. 22 GDPR. Kľúčové rozhodnutia (dispute, suspension, KYC review) robí človek.

9. Ochrana maloletých

Služba je určená osobám starším ako 18 rokov. Údaje osôb mladších vedome nespracúvame. Ak zistíme, že účet patrí maloletému, účet zrušíme a údaje vymažeme bez zbytočného odkladu.

10. Zmeny zásad

Podstatné zmeny oznámime e-mailom a vyznačíme v hornej časti tohto dokumentu minimálne 30 dní pred nadobudnutím účinnosti. Existujúce súhlasy ostávajú platné iba pre verziu, voči ktorej boli dané — pri podstatnej zmene si vyžiadame nový súhlas.


Tento dokument je v poslednej fáze pred finálnou právnou revíziou pred plným spustením s reálnymi používateľmi. Obsah zodpovedá aktuálnej právnej praxi a uplatniteľnej legislatíve, formálne potvrdenie slovenským advokátom prebehne pred D-day.
© 2026 NáraďoShare · info@naradoshare.eu